Raysly
FunktionenPreiseNetzwerkAnmeldenJetzt starten
Informations juridiques

Accord de traitement des données Raysly

Version
2.0.2
Date d’entrée en vigueur
2026-10-01
Pays
GLOBAL
Langue
FR

Le présent Accord de traitement des données (l'« Accord ») est conclu entre le client identifié dans la commande ou l'enregistrement de compte pour le service Raysly (le « Client ») et Luxa Energy LTD, une Private company limited by shares immatriculée sous le numéro HE 482253 en/au Cyprus, siège social Chrysanthou Mylona 1, PANAYIDES BUILDING, 2nd floor, Flat/Office 1, 3030 Limassol, Cyprus (« Raysly »), et fait partie de l'accord entre le Client et Raysly régissant l'utilisation par le Client de la plateforme Raysly (l'« Accord principal »).

1. Rôles

Le Client est le responsable du traitement pour les données personnelles de ses propres visiteurs, prospects et clients de vitrine, ses documents téléversés, et toute autre donnée personnelle qu'il soumet ou collecte via la plateforme Raysly (les « Données Client »). Raysly est le sous-traitant, et ne traite les Données Client que sur les instructions documentées du Client, telles qu'énoncées dans le présent Accord et l'Accord principal, sauf lorsque le droit de l'Union, d'un État membre, du Royaume-Uni ou de la Suisse auquel Raysly est soumise l'oblige à agir autrement ; dans ce cas, Raysly informera le Client de cette exigence légale avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.

Le présent Accord ne couvre pas les données personnelles dont Raysly est elle-même le responsable du traitement (par exemple, les propres données de titulaire de compte et de contact de facturation du Client) — celles-ci sont décrites dans la Politique de confidentialité Raysly.

Prospects attribués depuis la place de marché Comparisun. Lorsque l'exploitant de Comparisun attribue un prospect de la place de marché au Client, cet exploitant divulgue le prospect au Client en tant que responsable du traitement distinct. À partir du moment où le prospect est placé dans le compte du Client, le Client en est le responsable du traitement et Raysly le traite au titre du présent Accord.

Deux activités sur les vitrines échappent au présent Accord, car Raysly les détermine à ses propres fins plutôt que sur les instructions du Client : le compte de connexion partagé du client final (lié à l'adresse e-mail du client à travers toutes les vitrines et Comparisun), et la propre télémétrie d'analytique et de surveillance des erreurs de Raysly au niveau de la plateforme (PostHog, Sentry, Vercel) capturée sur les vitrines. Celles-ci sont divulguées en tant que traitement propre de Raysly en qualité de responsable du traitement dans la Politique de confidentialité (section 3a), et non au titre du présent Accord.

Balises analytiques sur les vitrines — rôle

Pour l'analytique d'engagement de vitrine que Raysly exploite pour le compte du Client et selon la configuration définie par le Client (par exemple, les données affichées dans l'onglet Statistiques), le Client est le responsable du traitement et Raysly est le sous-traitant, en tant qu'activité de traitement ordinaire au titre de l'Annexe 1 ; aucun régime de responsabilité conjointe ne s'applique. Ceci est distinct de la propre analytique et télémétrie de plateforme de Raysly décrite ci-dessus, que Raysly exploite en tant que responsable du traitement au titre de sa propre Politique de confidentialité et uniquement avec le consentement donné via la bannière de la vitrine.

2. Objet, durée, nature et finalité

Objet. Le traitement par Raysly des Données Client dans la mesure nécessaire pour fournir la plateforme Raysly au Client, y compris l'hébergement de vitrine locataire, la capture de prospects et le CRM, le paiement, le stockage de documents, les communications (e-mail/SMS), le calendrier/la prise de rendez-vous, l'intégration comptable, et (lorsqu'activées) les fonctionnalités de chiffrement à connaissance nulle et d'analytique d'engagement.

Durée. Pour la durée de l'Accord principal, plus toute période pendant laquelle Raysly conserve les Données Client au titre du §8 (Restitution et suppression).

Nature et finalité du traitement. Stockage, transmission, organisation, structuration, extraction, et, sur instruction, transfert des Données Client dans la mesure nécessaire pour exploiter les fonctionnalités que le Client a activées, décrites à l'Annexe 1.

Catégories de personnes concernées :

  • les visiteurs de vitrine et clients potentiels ;
  • les prospects (personnes ayant soumis une demande ou un résultat de calculateur) ;
  • les clients ayant passé une commande ;
  • les propres membres de l'équipe du Client, dans la mesure où leurs données sont traitées via des intégrations configurées par le Client plutôt que directement au titre de la Politique de confidentialité Raysly.

Catégories de données personnelles :

  • coordonnées (nom, e-mail, téléphone, adresse) ;
  • contenu de la demande et de la commande (facture d'électricité mensuelle, préférences de taille de système, notes en texte libre) ;
  • documents téléversés par les clients pour finaliser une commande, qui, par défaut à Chypre, comprennent une copie de pièce d'identité avec photo/passeport et une copie de titre de propriété, ainsi que des factures d'énergie — il s'agit de documents sensibles et le Client, en tant que responsable du traitement, est responsable de la base juridique et de la nécessité de leur collecte ;
  • métadonnées liées au paiement. Les paiements des clients finaux via la vitrine et la place de marché ne transitent que par le propre prestataire de paiement connecté du Client (par exemple Mollie Connect) ou son propre compte bancaire (IBAN) que le Client configure — Luxa Energy LTD n'est pas partie à ce paiement et ne reçoit ni ne détient les fonds. Raysly ne stocke pas elle-même de numéros de carte ou d'instrument de paiement.;
  • données d'appareil/de navigateur et, lorsque le Client a activé l'analytique, des indicateurs d'engagement (pages consultées, temps passé sur la page, profondeur de défilement, progression des étapes de formulaire) et un hachage salé quotidien de l'adresse IP (et non l'IP brute) ;
  • contenu et pièces jointes des tickets d'assistance.

Aucune donnée de catégorie particulière n'est intentionnellement sollicitée par la plateforme de Raysly pour le compte du Client au-delà de ce que le Client choisit de collecter via des champs de texte libre ou des documents téléversés ; le Client est responsable d'évaluer si une donnée de catégorie particulière en résulte et de sa propre base juridique pour la collecter.

3. Instructions

Raysly ne traitera les Données Client que sur les instructions documentées du Client, y compris en ce qui concerne les transferts, telles qu'énoncées dans le présent Accord, l'Accord principal, et l'utilisation par le Client des fonctionnalités configurables de la plateforme (qui constituent elles-mêmes une instruction). Si Raysly estime qu'une instruction enfreint le droit applicable en matière de protection des données, elle en informera immédiatement le Client, et pourra suspendre l'exécution de cette instruction dans l'attente d'une résolution. Raysly tient un registre des activités de traitement qu'elle effectue pour le compte du Client, comme l'exigent l'art. 30(2) RGPD et l'art. 12 nLPD.

4. Confidentialité

Raysly veille à ce que les personnes autorisées à traiter les Données Client soient soumises à une obligation de confidentialité appropriée (contractuelle ou légale).

5. Mesures techniques et organisationnelles (MTO)

Raysly met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 2, en tenant compte de l'état de l'art, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les personnes concernées.

L'Annexe 2 comprend les mesures suivantes :

  • Hébergement : la plateforme Raysly fonctionne sur Vercel, avec des fonctions sans serveur exécutées dans la région Vercel de Francfort, Allemagne (UE).
  • Base de données principale : Turso (LibSQL).
  • Stockage de fichiers : Cloudflare R2, partitionné par région (buckets Chypre/Royaume-Uni/Suisse/global), sauf si le Client a connecté son propre stockage (Google Drive, OneDrive, Dropbox ou Amazon S3), auquel cas les fichiers sont stockés à l'emplacement choisi par le Client sous son propre compte.
  • Chiffrement en transit : HTTPS/TLS est imposé (HTTP Strict Transport Security, sous-domaines compris).
  • Chiffrement au repos (clés détenues par le serveur) : les jetons OAuth d'intégration et les clés de stockage cloud du Client sont chiffrés avec AES-256-GCM sous une clé gérée en interne. Les secrets TOTP de double authentification sont chiffrés séparément. Les autres Données Client de la base de données principale ne sont pas chiffrées au niveau applicatif ; elles reposent sur les contrôles au niveau du stockage des hébergeurs.
  • Hachage des mots de passe : le portail partenaires utilise une connexion sans mot de passe (lien magique, code à usage unique par SMS, clé d'accès, TOTP, connexion sociale). Lorsqu'un identifiant de mot de passe hérité existe dans le système de connexion de la place de marché, il est haché et salé.
  • Chiffrement à connaissance nulle (« content-blind ») : disponible en tant que fonctionnalité facultative par locataire. Lorsqu'elle est activée, des champs spécifiés (au minimum, les notes de commande ; les détails de prospects lorsque le Client a activé le chiffrement des prospects) sont chiffrés côté client avant de quitter le navigateur du Client, avec une clé dérivée de la phrase secrète du Client dans son navigateur, que Raysly ne reçoit pas. À l'activation, le Client reçoit une carte de récupération qui, à elle seule, suffit à reconstituer la clé. Raysly ne détient aucune part de récupération. Raysly stocke un sel, un vérificateur de phrase secrète et le matériel de clé du Client enveloppé sous la clé dérivée de la phrase secrète (PBKDF2-SHA256, 600 000 itérations ; longueur minimale de phrase secrète de 12 caractères), de sorte que la confidentialité du contenu chiffré dépend de la robustesse de la phrase secrète du Client et de la manière dont le Client conserve la carte de récupération. Séparément, le Client peut donner à un administrateur nommé accès à un enregistrement spécifique via un processus d'urgence (« break-glass ») limité dans le temps et initié par le Client, qui ré-enveloppe la clé de cet enregistrement. Ceci n'est pas la configuration par défaut de Raysly et ne s'applique pas aux données en dehors du périmètre activé.
  • Contrôles d'accès : accès fondé sur les rôles (propriétaire/administrateur/responsable/collaborateur/observateur) pour la propre équipe du Client. Lorsque le personnel d'assistance de Raysly usurpe (« impersonate ») un compte Client, la session est limitée dans le temps (15 minutes au total, 5 minutes d'inactivité), exige un motif déclaré, journalise les actions d'écriture, et déclenche un e-mail récapitulatif au Client.
  • Sécurité réseau/applicative : une politique de sécurité du contenu (Content-Security-Policy) est appliquée.
  • Isolation des données par locataire : par défaut, les Données Client résident dans une base de données partagée aux côtés des données d'autres partenaires, logiquement séparées par identifiant de locataire. Une infrastructure physiquement dédiée est disponible sur les offres Enterprise, ou, sur demande, sur d'autres offres payantes, mais ne constitue pas l'architecture par défaut de Raysly.
  • Sauvegardes : des sauvegardes complètes de la base de données sont produites automatiquement et stockées dans Cloudflare R2 selon une rotation (7 quotidiennes, 4 hebdomadaires, 6 mensuelles), de sorte qu'un enregistrement supprimé peut subsister dans les sauvegardes pendant environ 6 mois. Les fichiers de sauvegarde sont protégés par les contrôles du fournisseur de stockage et ne font pas l'objet d'un chiffrement supplémentaire par Raysly.

6. Sous-traitants ultérieurs

Le Client autorise Raysly à recourir aux sous-traitants ultérieurs énumérés dans le Registre des sous-traitants à la date d'effet du présent Accord (autorisation générale).

Avis de modification. Raysly informera le Client de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur au moins 30 jours avant que la modification ne prenne effet, par e-mail au propriétaire du compte et en publiant une version mise à jour du Registre des sous-traitants avec une date de « dernière modification » visible. Le Client peut s'y opposer pour des motifs raisonnables liés à la protection des données dans ce délai ; si le Client s'y oppose et que les parties ne parviennent pas à un accord, le Client peut résilier le service concerné sans pénalité, et Raysly remboursera tout frais prépayé pour la période postérieure à la résiliation.

Raysly impose à chaque sous-traitant ultérieur, par accord écrit, les mêmes obligations de protection des données que celles énoncées dans le présent Accord, notamment des garanties suffisantes pour mettre en œuvre des mesures techniques et organisationnelles appropriées, et demeure pleinement responsable envers le Client de l'exécution des obligations de chaque sous-traitant ultérieur.

7. Assistance concernant les droits des personnes concernées et les AIPD

Compte tenu de la nature du traitement, Raysly assistera le Client, dans la mesure raisonnablement possible, pour répondre aux demandes des personnes concernées visant à exercer leurs droits, en contactant Raysly à support@raysly.com avec la demande. Compte tenu de la nature du traitement et des informations dont elle dispose, Raysly assistera le Client à assurer le respect de ses obligations en matière de sécurité du traitement, de notification des violations de données personnelles aux autorités de contrôle et de communication aux personnes concernées, d'analyses d'impact relatives à la protection des données et de consultations préalables des autorités de contrôle (art. 32 à 36 RGPD et les dispositions équivalentes de la nLPD et du UK GDPR).

8. Notification de violation

Raysly notifiera au Client, sans retard indu après avoir pris connaissance d'une violation de données personnelles affectant les Données Client, les informations dont elle dispose alors concernant la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier. Lorsque l'information complète n'est pas immédiatement disponible, Raysly la fournira par étapes, sans autre retard indu. Raysly fournira cette notification dans un délai de 48 heures après avoir pris connaissance de la violation — délibérément plus court que le délai de 72 heures de notification au régulateur qui s'applique ensuite au Client en tant que responsable du traitement, afin que le Client dispose du temps nécessaire pour évaluer et notifier.

9. Suppression et restitution

Au choix du Client, exprimé par écrit dans un délai de 30 jours à compter de la résiliation de l'Accord principal, Raysly restituera les Données Client au Client dans un format d'usage courant (une archive ZIP en libre-service couvrant à la fois les données structurées et le contenu des fichiers téléversés, ou un export au format JSON uniquement), ou les supprimera. Si le Client ne fait aucun choix dans ce délai, Raysly supprimera les Données Client dans un délai supplémentaire de 30 jours. Dans l'un ou l'autre cas, Raysly supprimera les copies existantes, sauf lorsque le droit de l'Union, d'un État membre, du Royaume-Uni ou de la Suisse oblige Raysly à les conserver (par exemple, les registres financiers/fiscaux, conservés pendant la durée légale de conservation comptable décrite dans la Politique de confidentialité Raysly — 10 ans dans chaque pays). Les copies figurant dans les sauvegardes sont écrasées selon la rotation décrite à l'Annexe 2 (jusqu'à environ 6 mois) et ne sont pas restaurées dans les systèmes en production, sauf pour récupérer d'un incident.

10. Audits

Raysly mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent Accord (par exemple, une copie actuelle du Registre des sous-traitants et, le cas échéant, des synthèses d'audits ou de certifications de tiers), et permettra et contribuera aux audits, y compris les inspections, menés par le Client ou un auditeur mandaté par le Client, sous réserve d'un préavis raisonnable, de confidentialité, d'une portée limitée aux questions couvertes par le présent Accord, et d'une fréquence n'excédant pas once per year sauf motif valable, sur un préavis de 30 jours, précédé d'un questionnaire écrit, et aux frais du Client sauf si l'audit révèle une violation substantielle du présent Accord, auquel cas Raysly supporte ses propres frais raisonnables. Raysly peut satisfaire à une demande d'audit en fournissant un rapport d'audit récent de tiers portant substantiellement sur les mêmes contrôles, lorsqu'un tel rapport existe. Raysly ne dispose actuellement d'aucun rapport de ce type. Rien dans la présente section ne limite un audit ou une inspection par une autorité de contrôle compétente.

11. Transferts internationaux

Aucun mécanisme de transfert n'est nécessaire pour les transferts au sein de l'UE/EEE, ou vers un pays couvert par une décision ou une constatation d'adéquation au titre du droit applicable. Tout autre transfert de Données Client hors de l'UE/EEE, du Royaume-Uni ou de la Suisse n'est effectué qu'au titre d'un mécanisme de transfert approprié :

  • Exports depuis l'UE/EEE : les clauses contractuelles types de la Commission européenne. Lorsque le Client exporte vers Raysly et que Raysly est établie dans un pays sans décision d'adéquation, le Module 2 (responsable du traitement vers sous-traitant) s'applique entre le Client et Raysly et est incorporé par référence. Les transferts ultérieurs de Raysly vers des sous-traitants ultérieurs sont couverts par le Module 3 (sous-traitant vers sous-traitant) ou un autre mécanisme valable dans les contrats de Raysly avec ces sous-traitants ultérieurs, tel que décrit à l'Annexe 4.
  • Exports depuis le Royaume-Uni : l'UK International Data Transfer Agreement ou l'UK Addendum aux clauses contractuelles types de l'UE.
  • Exports depuis la Suisse : l'adaptation reconnue des clauses contractuelles types par le Préposé fédéral à la protection des données et à la transparence suisse (l'« addendum suisse »), ainsi que la liste du Conseil fédéral des pays reconnus comme offrant une protection adéquate.

L'Annexe 4 décrit la manière dont les transferts vers les sous-traitants ultérieurs sont encadrés.

12. Responsabilité

La responsabilité de chaque partie au titre du présent Accord est soumise aux dispositions de responsabilité des Conditions générales de service (section 13), sauf que rien dans le présent Accord ni dans les Conditions générales de service ne limite ou n'exclut : (a) la responsabilité d'une partie pour ses propres amendes réglementaires résultant de sa propre violation du droit de la protection des données ; (b) la responsabilité de l'une ou l'autre partie envers une personne concernée au titre de l'art. 82 RGPD (chaque partie demeurant responsable de sa propre part de toute responsabilité conjointe, avec un droit de contribution entre elles) ; ou (c) toute autre responsabilité qui ne peut être limitée ou exclue en vertu du droit applicable, y compris l'art. 100(1) CO pour les accords soumis au droit suisse.

13. Préséance

En cas de conflit entre le présent Accord et l'Accord principal concernant le traitement de données personnelles, le présent Accord prévaut. Lorsqu'une clause contractuelle type ou un autre instrument légal de transfert s'applique, cet instrument prévaut sur toute disposition contraire du présent Accord ou de l'Accord principal, dans la mesure requise par ses propres termes.

14. Durée et modifications

Le présent Accord demeure en vigueur aussi longtemps que Raysly traite des Données Client pour le compte du Client. Raysly peut mettre à jour le présent Accord pour refléter une évolution du droit applicable, un nouveau mécanisme d'autorisation de sous-traitant ultérieur, ou un changement opérationnel. Raysly donnera au Client au moins le préavis requis pour les modifications de l'Accord principal (et jamais moins de 15 jours) avant qu'une modification substantielle ne prenne effet. Aucune modification ne peut réduire le niveau de protection des Données Client ou des droits du Client au titre du présent Accord sans l'accord du Client. Si le Client s'oppose à une modification substantielle, il peut résilier le service concerné avant qu'elle ne prenne effet, avec remboursement des frais prépayés pour la période postérieure à la résiliation. L'acceptation d'une nouvelle version de l'Accord est enregistrée dans le compte du Client dans le journal de preuve d'acceptation en écriture seule (append-only), ainsi qu'un hachage du texte exact affiché, un horodatage et l'identité de l'utilisateur acceptant, afin qu'une acceptation spécifique puisse toujours être rattachée aux conditions exactes acceptées, et non simplement à un intitulé de version.


Annexe 1 — Particularités du traitement

  • Objet : fourniture de la plateforme Raysly (voir §2).
  • Durée : durée de l'Accord principal, plus conservation au titre du §9.
  • Nature et finalités : voir §2.
  • Personnes concernées : visiteurs de vitrine, prospects, clients, membres de l'équipe du Client (lorsqu'ils sont traités via des intégrations configurées par le Client).
  • Catégories de données : voir §2, y compris les documents de pièce d'identité/titre de propriété téléversés lorsque la configuration de paiement par défaut du Client les demande.
  • Instructions du Client et contacts autorisés : le propriétaire du compte et tout membre de l'équipe disposant du rôle admin, tel qu'enregistré dans le compte du Client au moment où une instruction est donnée.

Annexe 2 — Mesures techniques et organisationnelles

Voir §5 ci-dessus.

Annexe 3 — Sous-traitants ultérieurs autorisés

Voir le Registre des sous-traitants, incorporé par référence et mis à jour conformément au §6.

Annexe 4 — Mécanismes de transfert

Lorsqu'un sous-traitant ultérieur figurant au Registre des sous-traitants traite des Données Client dans un pays qui ne bénéficie pas d'une décision ou d'une constatation d'adéquation au titre du droit applicable, Raysly s'appuie, pour ce transfert, sur les mécanismes de transfert décrits au §11. Sur demande, Raysly indiquera au Client le mécanisme applicable à un sous-traitant ultérieur donné.

Historique des versions

  • Version 2.0.2 · 2026-10-01
  • Version 2.0.1 · 2026-10-01
© Raysly — das Betriebssystem für Solarinstallateure.
NutzungsbedingungenDatenschutzhinweiseKontaktCookie-HinweiseRechtliche Informationen